SecRadar / Безопасность ИИ / OWASP Top 10 для LLM
OWASP GenAI Security Project · Редакция 2025

OWASP Top 10 for LLM Applications 2025: разбор всех рисков LLM01–LLM10

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

OWASP Top 10 for LLM Applications (в рунете чаще встречается как «OWASP LLM Top 10») — открытый список десяти самых значимых категорий риска для приложений на основе больших языковых моделей, который публикует и обновляет OWASP GenAI Security Project. Актуальная на сегодня — редакция 2025 года, пришедшая на смену версии 2023/1.1: часть пунктов переименована, часть объединена, часть растворена в других категориях.

Ниже — полная таблица LLM01–LLM10 редакции 2025, короткий разбор каждого риска с примером и защитой и отдельный раздел о том, что именно поменялось с 2023 года — эту разницу до сих пор нередко путают в русскоязычных материалах по теме.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~11 мин чтения сверено с genai.owasp.org/llm-top-10/ и PDF OWASP-Top-10-for-LLMs-v2025

Кратко

Что это
Список 10 главных категорий риска для LLM-приложений от OWASP GenAI Security Project; общий язык описания рисков, не сертификация и не стандарт с обязательной силой.
Актуальная версия
Редакция 2025 года (LLM01:2025–LLM10:2025) — сменила версию 2023/1.1, часть пунктов переименована или объединена.
Топ-3 риска
LLM01 Prompt Injection, LLM02 Sensitive Information Disclosure, LLM03 Supply Chain.
Главные новинки 2025
LLM07 System Prompt Leakage, LLM08 Vector and Embedding Weaknesses, LLM10 Unbounded Consumption.
Что растворилось
Insecure Plugin Design и Model Theft как отдельные пункты 2023 года — теперь часть LLM03 и LLM06.
Первоисточник
genai.owasp.org/llm-top-10/ и сводный PDF OWASP-Top-10-for-LLMs-v2025.pdf на owasp.org.

Короткий ответ: что такое OWASP Top 10 для LLM

OWASP Top 10 for LLM Applications — не стандарт с обязательной силой и не сертификация, а консенсусный список категорий риска, который сообщество безопасности собирает вокруг практики построения LLM-приложений: чат-ботов, RAG-систем, автономных ИИ-агентов. Список ведёт OWASP GenAI Security Project — тематическое направление внутри OWASP, отдельное от классического веб-ориентированного OWASP Top 10 для обычных приложений.

У каждой из десяти категорий есть код формата LLM0X:2025, короткое название на английском и отдельная карточка на genai.owasp.org с определением, механизмом, типами и митигациями.

Список не статичен: OWASP пересматривает его по мере того, как меняются сами LLM-архитектуры. Рост популярности RAG, агентных сценариев и длинного контекста в 2024–2025 годах и привёл к заметному пересмотру состава категорий между версиями 2023 и 2025 годов (подробнее — в разделе «Что изменилось» ниже).

Кто ведёт

OWASP GenAI Security Project — открытое сообщество, первоисточник genai.owasp.org. Полная таблица →

Актуальная версия

Редакция 2025 года. Версия 2023/1.1 устарела — но всё ещё встречается в рунете как «актуальная». Разница →

Риск №1

Prompt Injection (LLM01:2025) — второй релиз подряд на первом месте. Отдельный разбор →

Формат

10 категорий, у каждой — код, определение, типы атак, примеры и список митигаций на своей карточке. По пунктам →

факт genai.owasp.org/llm-top-10/, WebFetch 10.07.2026

★ Таблица LLM01–LLM10: редакция 2025

Первоисточник — страница genai.owasp.org/llm-top-10/ со ссылками на все десять карточек рисков, и сводный PDF OWASP-Top-10-for-LLMs-v2025.pdf. Русские названия в третьей колонке — рабочий перевод редакции SecRadar: официального русского перевода версии 2025 на дату проверки OWASP не публикует.

↔ таблицу можно прокрутить вбок

КодНазвание (англ.)Название (рус.)Суть в одной фразеКарточка OWASP
LLM01:2025Prompt InjectionПромпт-инъекцияПользовательский/внешний ввод меняет поведение модели не так, как задумал разработчиккарточка →
LLM02:2025Sensitive Information DisclosureРаскрытие чувствительной информацииМодель или приложение выдаёт в ответах PII, учётные данные или закрытые корпоративные данныекарточка →
LLM03:2025Supply ChainАтаки на цепочку поставокСторонние модели, датасеты, пакеты и плагины вносят уязвимые или вредоносные компонентыкарточка →
LLM04:2025Data and Model PoisoningОтравление данных и моделиМанипуляция обучающими, дообучающими или embedding-данными вносит бэкдоры, смещения или деградациюкарточка →
LLM05:2025Improper Output HandlingНекорректная обработка вывода моделиОтвет модели передаётся дальше по системе без должной валидации и санитизациикарточка →
LLM06:2025Excessive AgencyИзбыточная автономность (агентность)LLM-агенту дано слишком много функций, прав или самостоятельности без контроля человекакарточка →
LLM07:2025System Prompt LeakageУтечка системного промптаСистемные инструкции, включая секреты в них, раскрываются пользователю или атакующемукарточка →
LLM08:2025Vector and Embedding WeaknessesСлабости векторов и эмбеддингов (RAG)Изъяны в генерации, хранении или поиске эмбеддингов открывают инъекции или утечки данных через RAGкарточка →
LLM09:2025MisinformationДезинформация (включая галлюцинации)Модель выдаёт правдоподобно звучащую, но ложную информацию, которой пользователи чрезмерно доверяюткарточка →
LLM10:2025Unbounded ConsumptionНеограниченное потребление ресурсовБесконтрольное использование запросов и ресурсов ведёт к отказу в обслуживании и неконтролируемым расходамкарточка →
факт коды, англ. названия и «суть» — прямой WebFetch genai.owasp.org/llm-top-10/, 10.07.2026, совпало в двух независимых запросах оценка русские названия — рабочий перевод редакции, не официальный перевод OWASP

Разбор каждого риска: что это, пример, защита

Ниже — короткий разбор всех десяти пунктов: суть риска, иллюстративный пример и основное направление защиты. Это сжатое изложение публичной сути каждой категории по её карточке на genai.owasp.org, а не построчная цитата полного текста карточки — для использования формулировок дословно сверяйтесь по ссылкам в таблице выше.

LLM01 · Prompt Injection #1

Пользовательский или внешний ввод меняет поведение модели не так, как задумал разработчик приложения — по формулировке OWASP, «user prompts alter the LLM's behavior or output in unintended ways». Пример: скрытая инструкция на веб-странице заставляет ИИ-агента-браузера вставить в ответ пользователю фишинговую ссылку — это косвенная (indirect) инъекция.

Защита: ограничение прав модели по принципу least-privilege, маркировка и сегрегация недоверенного внешнего контента, human-in-the-loop для рискованных действий. Полный разбор типов и границы с джейлбрейком — в статье «Промпт-инъекция».

LLM02 · Sensitive Information Disclosure

Модель или обвязанное вокруг неё приложение выдаёт в ответах персональные данные, учётные данные или закрытую корпоративную информацию. Пример: модель, дообученная на внутренних документах компании, дословно воспроизводит фрагмент конфиденциального контракта в ответ на наводящий вопрос. Защита: минимизация данных при обучении, маскирование чувствительных полей до и после генерации, output-фильтры класса DLP для ответов модели.

LLM03 · Supply Chain

Сторонние компоненты жизненного цикла модели — предобученные веса, датасеты, библиотеки, плагины и MCP-серверы — вносят уязвимые или вредоносные элементы. Пример: скомпрометированная версия открытой модели на публичном хабе со встроенным бэкдором либо поддельный MCP-сервер, выдающий себя за легитимный инструмент. Защита: учёт происхождения моделей и данных (ML-BOM), сканирование весов перед деплоем, проверка подписи источников.

LLM04 · Data and Model Poisoning

Манипуляция обучающими, дообучающими или embedding-данными вносит в модель скрытые бэкдоры, смещения или деградацию качества. По данным исследования Anthropic (октябрь 2025), около 250 вредоносных документов оказалось достаточно, чтобы внедрить простой бэкдор в модель независимо от её размера — от 600 млн до 13 млрд параметров. Защита: контроль происхождения данных (data lineage), проверка поставщиков датасетов, версионирование выборок, мониторинг аномалий на этапе обучения.

Механика отравления и бэкдор-атак подробнее разобрана в материале «Виды атак на ИИ».

LLM05 · Improper Output Handling

Ответ модели передаётся дальше по системе — в базу данных, командную оболочку, браузер — без должной валидации и очистки, как если бы это был доверенный вход. Пример: сгенерированный моделью код с SQL-инъекцией выполняется приложением напрямую, без проверки перед исполнением. Защита: обязательная санитизация и валидация формата вывода модели перед передачей в исполняемый контекст — по тем же правилам, что и для любого недоверенного пользовательского ввода.

LLM06 · Excessive Agency

ИИ-агенту выдано больше функций, прав доступа или автономности, чем требуется для задачи, без контроля человека. Пример: агент с правом самостоятельно отправлять письма или выполнять транзакции совершает нежелательное действие из-за ошибки в рассуждении модели или манипуляции через промпт-инъекцию. Защита: least-privilege для функций и прав агента, human-in-the-loop для необратимых действий, журналирование и аудит вызовов инструментов.

LLM07 · System Prompt Leakage новое в 2025

Системные инструкции приложения — включая случайно зашитые в них секреты — раскрываются пользователю или атакующему. Пример: наводящий запрос заставляет модель дословно процитировать свой системный промпт, в том числе внутренние правила или API-ключи, если они по ошибке туда попали. Защита: не хранить секреты в системном промпте, регулярно тестировать устойчивость к запросам на раскрытие инструкций, независимая от alignment модели фильтрация вывода.

LLM08 · Vector and Embedding Weaknesses новое в 2025

Изъяны в генерации, хранении или поиске эмбеддингов открывают возможность для инъекций или утечек данных через RAG-архитектуру. Пример: недостаточная изоляция между источниками в общей векторной базе позволяет одному арендатору через поиск получить фрагменты чужих документов. Защита: контроль доступа на уровне источника внутри векторной базы, санитизация документов перед индексацией, разметка происхождения найденных фрагментов.

LLM09 · Misinformation

Модель выдаёт правдоподобно звучащую, но ложную информацию, которой пользователи склонны чрезмерно доверять — категория объединяет классические галлюцинации и системную переоценку надёжности ответов ИИ. Пример: юрист сослался в суде на несуществующие судебные прецеденты, сгенерированные ChatGPT (дело Mata v. Avianca, США, 2023). Защита: RAG с обязательным цитированием источников, человеческий фактчекинг в высокорисковых доменах, честная коммуникация ограничений модели пользователю. Подробный разбор механизма и правовых кейсов — в статье «Галлюцинации нейросетей».

LLM10 · Unbounded Consumption новое в 2025

Бесконтрольное использование запросов или вычислительных ресурсов приложения ведёт к отказу в обслуживании и неконтролируемым расходам на инференс. Пример: атакующий массово опрашивает API модели, вызывая одновременно перегрузку сервиса и резкий рост счёта за токены — категория расширяет прежний «Model Denial of Service» из версии 2023 года. Защита: rate-limiting на уровне API, лимиты на длину контекста и число токенов в ответе, мониторинг аномальных паттернов запросов.

факт суть каждого пункта и цитаты LLM01/LLM09 — genai.owasp.org факт пример по LLM04 — Anthropic, «A small number of samples can poison LLMs of any size», 09.10.2025 оценка примеры и защита по остальным пунктам — иллюстрации редакции на основе публичной сути категории, не построчная цитата карточки

★ Что изменилось: 2023 → 2025

Список менялся с версии 2023/1.1 — и это не косметическая правка. Три пункта редакции 2023 года переименованы, объединены или растворены в других категориях. Публиковать версию 2023 года как актуальную нельзя — по наблюдению редакции, это одна из самых частых ошибок в русскоязычном контенте по теме: многие статьи в рунете на дату проверки всё ещё цитируют устаревший список.

↔ таблицу можно прокрутить вбок

Было (2023/1.1)Стало (2025)Что произошло
Model Denial of ServiceLLM10:2025 Unbounded ConsumptionРасширена — теперь не только отказ в обслуживании, но и неконтролируемые расходы на инференс
OverrelianceLLM09:2025 MisinformationПоглощена — переименована и расширена до общей категории дезинформации, включая галлюцинации
Insecure Plugin DesignУбрана как отдельный пункт; содержание распределено между LLM03 Supply Chain и LLM06 Excessive Agency
Model TheftУбрана как отдельный пункт; содержание распределено между LLM03 Supply Chain и LLM06 Excessive Agency
LLM07:2025 System Prompt LeakageНовая категория — ответ на риск утечки системных инструкций и секретов в них
LLM08:2025 Vector and Embedding WeaknessesНовая категория — ответ на массовое распространение RAG-архитектур

Поменялся и рейтинг внутри списка: Supply Chain поднялся с 5-го места на 3-е — рост значимости защиты цепочки поставок компонентов ИИ, Sensitive Information Disclosure поднялся с 6-го места на 2-е. Prompt Injection второй раз подряд удерживает 1-е место — и в редакции 2023, и в редакции 2025 года.

оценка сводная таблица переходов — систематизация редакции, не цитата единого документа оценка формулировка изменений агрегирована по WebSearch со ссылкой на confident-ai.com/kodemsecurity.com, пересказывающих официальный релиз-ноут OWASP — при использовании в критичном контексте сверить по официальному changelog на genai.owasp.org

Связанные темы: виды атак на ИИ и джейлбрейк

OWASP LLM Top 10 — прикладной срез рисков конкретно для LLM-приложений, а не исчерпывающая таксономия всех атак на ИИ и ML-системы. Более широкую картину — с привязкой каждого класса атак (data poisoning, adversarial examples, model extraction, membership inference и другие) к конкретным пунктам OWASP и к базе тактик MITRE ATLAS — даёт материал «Виды атак на ИИ».

Отдельный частый источник путаницы — джейлбрейк (jailbreak). В редакции OWASP LLM Top 10 2025 джейлбрейк не выделен отдельным пунктом: технически он покрывается категорией LLM01:2025 Prompt Injection, хотя по цели атаки практика и исследовательское сообщество различают его как самостоятельное явление. Промпт-инъекция обходит правила конкретного приложения поверх модели; джейлбрейк обходит встроенное обучение безопасности (alignment/RLHF) самой модели, заданное её вендором.

Разграничение с техниками (DAN, many-shot jailbreaking, Crescendo) — в статье «Джейлбрейк нейросетей».

факт jailbreak не выделен отдельным пунктом OWASP LLM Top 10 2025 — genai.owasp.org оценка разграничение prompt injection / jailbreak — синтез по индустриальным источникам (promptfoo.dev, mindgard.ai), не first-party определение OWASP/NIST

Частые вопросы

Что такое OWASP Top 10 for LLM Applications?
Открытый список десяти самых значимых категорий риска для приложений на основе больших языковых моделей, который публикует и обновляет OWASP GenAI Security Project. Действующая редакция — 2025 года, пришедшая на смену версии 2023/1.1; список задаёт общий язык описания рисков LLM-приложений и служит отраслевым ориентиром при построении защиты. Метка: факт — genai.owasp.org/llm-top-10/.
Чем редакция OWASP LLM Top 10 2025 отличается от версии 2023 года?
Появились три новые категории — System Prompt Leakage (LLM07), Vector and Embedding Weaknesses (LLM08) и Unbounded Consumption (LLM10, расширение прежнего Model Denial of Service); Misinformation (LLM09) поглотила прежнюю Overreliance, а Insecure Plugin Design и Model Theft как отдельные пункты 2023 года исчезли — их содержание распределено между Supply Chain (LLM03) и Excessive Agency (LLM06). Изменился и рейтинг: Supply Chain поднялся с 5-го на 3-е место, Sensitive Information Disclosure — с 6-го на 2-е. Метка: оценка — синтез релиз-ноута OWASP по вторичным источникам, сверить по официальному changelog перед использованием в критичном контексте.
Какая уязвимость LLM считается главной по OWASP?
Prompt Injection (LLM01:2025) — промпт-инъекция удерживает первое место уже второй релиз подряд, и в редакции 2023 года, и в редакции 2025 года. Уязвимость означает, что пользовательский или внешний ввод меняет поведение модели не так, как задумал разработчик приложения. Метка: факт — genai.owasp.org/llmrisk/llm01-prompt-injection/.
Куда делись Insecure Plugin Design и Model Theft из списка 2023 года?
В редакции 2025 года OWASP убрал их как самостоятельные категории — содержание перераспределено между Supply Chain (LLM03:2025) и Excessive Agency (LLM06:2025). Риски не исчезли: небезопасный дизайн плагинов теперь часть цепочки поставок компонентов ИИ, а кража модели — одно из проявлений избыточной автономности и недостаточного контроля доступа к активам модели. Метка: оценка — редакционная интерпретация изменений состава списка.
Где посмотреть официальный список OWASP LLM Top 10 2025?
На genai.owasp.org/llm-top-10/ — странице со ссылками на все десять карточек рисков, и в сводном PDF OWASP-Top-10-for-LLMs-v2025.pdf на owasp.org. Сверяйтесь именно с этими источниками, а не с пересказами в блогах: список менялся версиями, и в рунете до сих пор нередко цитируют устаревшую редакцию 2023 года как актуальную. Метка: факт — адреса первоисточников.

Хаб «Безопасность ИИ» на SecRadar

Промпт-инъекция, галлюцинации, виды атак на ИИ, джейлбрейк и российские решения класса AI Security (LLM-шлюзы и guardrails) — независимый разбор без привязки к вендору.

Открыть хаб «Безопасность ИИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →